gitlab

GitLab 패치 릴리스: 18.11.3, 18.10.6, 18.9.7 | GitLab 문서 (새 탭에서 열림)

GitLab은 2026년 5월 13일 보안 및 버그 수정이 포함된 18.11.3, 18.10.6, 18.9.7 패치 버전을 출시했으며, 모든 자체 관리형 설치 환경에 즉시 업그레이드를 권고했습니다. 이번 릴리스에는 인증된 사용자가 악성 JavaScript를 실행할 수 있는 XSS, 인증 없이 서비스를 마비시킬 수 있는 DoS, 권한 검증 오류 등이 수정되었습니다. GitLab.com은 이미 패치가 적용되었고, GitLab Dedicated 고객은 별도 조치가 필요하지 않습니다.

릴리스 대상과 업그레이드 권고

  • 대상 버전:
    • GitLab 18.11.3
    • GitLab 18.10.6
    • GitLab 18.9.7
  • CE와 EE 모두에 해당하는 수정이 포함되었습니다.
  • Omnibus, 소스 설치, Helm 차트 등 특정 배포 방식이 명시되지 않은 취약점은 모든 배포 유형에 영향을 줍니다.
  • 지원되는 버전을 운영 중인 자체 관리형 GitLab은 가능한 한 빨리 최신 패치 버전으로 업그레이드해야 합니다.
  • GitLab 패치 릴리스는 매월 둘째·넷째 수요일의 정기 릴리스와, 심각도가 높은 취약점에 대응하는 비정기 긴급 패치로 나뉩니다.
  • 보안 취약점의 상세 이슈는 패치된 릴리스 후 30일이 지나면 공개됩니다.

XSS 취약점 수정

  • CVE-2026-7481 — Analytics 대시보드 차트 렌더링

    • GitLab EE에 영향.
    • Developer 권한의 인증된 사용자가 입력값 검증 부실을 악용해 다른 사용자의 브라우저에서 임의 JavaScript를 실행할 수 있었습니다.
    • CVSS 8.7.
    • 16.4 이상에서 18.9.7, 18.10.6, 18.11.3 이전 버전에 영향.
  • CVE-2026-5297 — 전역 검색

    • GitLab CE/EE에 영향.
    • 인증된 사용자가 조작된 입력을 통해 다른 사용자의 브라우저에서 JavaScript를 실행할 수 있었습니다.
    • CVSS 8.7.
    • 15.11 이상에서 수정 버전 이전까지 영향.
  • CVE-2026-6073 — Duo Agent 출력 렌더링

    • GitLab EE에 영향.
    • Duo Agent 출력 처리 과정의 입력값 정제 부족으로 XSS가 발생할 수 있었습니다.
    • CVSS 8.7.
    • 18.7 이상 버전 중 수정 버전 이전에 영향.
  • CVE-2026-7377 — 사용자 지정 Analytics 대시보드

    • GitLab EE에 영향.
    • 인증된 사용자가 대시보드 입력을 조작해 다른 사용자의 브라우저 컨텍스트에서 임의 JavaScript를 실행할 수 있었습니다.
    • CVSS 8.7.
    • 18.7 이상 버전 중 수정 버전 이전에 영향.

인증 없이 악용 가능한 DoS 취약점

  • CVE-2026-1659 — CI/CD 작업 업데이트 API

    • 특수하게 조작된 요청과 불충분한 입력 검증을 이용해 인증 없이 서비스 거부를 일으킬 수 있었습니다.
    • GitLab CE/EE에 영향.
    • CVSS 7.5.
  • CVE-2025-14870 — Duo Workflows API

    • 조작된 JSON 페이로드를 전송해 인증 없이 서비스 거부를 유발할 수 있었습니다.
    • GitLab CE/EE에 영향.
    • CVSS 7.5.
  • CVE-2025-14869 — 내부 API 엔드포인트

    • 특정 API 엔드포인트에 악성 페이로드를 보내 서비스 거부를 일으킬 수 있었습니다.
    • GitLab CE/EE에 영향.
    • CVSS 7.5.
  • CVE-2026-1184 — Insights 구성

    • GitLab EE에서 조작된 파일 업로드와 부적절한 검증을 통해 서비스 거부가 발생할 수 있었습니다.
    • CVSS 6.5.
    • 일부 설명에서는 인증 요구 수준이 명시되어 있으므로 외부 파일 업로드 경로를 특히 점검해야 합니다.

권한 및 접근 제어 취약점

  • CVE-2026-1322 — GraphQL 토큰 범위 적용

    • read_api 범위만 가진 OAuth 애플리케이션이 비공개 프로젝트에 이슈를 생성하거나 댓글을 추가할 수 있었습니다.
    • 인증 및 권한 검증 오류가 원인이었습니다.
    • GitLab CE/EE에 영향.
    • CVSS 6.8.
  • CVE-2026-4524 — Issues API

    • 공개 프로젝트의 기밀 이슈 내용이 적절한 권한 확인 없이 노출될 수 있었습니다.
    • GitLab CE/EE에 영향.
    • CVSS 6.5.

공개되지 않은 추가 수정 사항

  • 글 마지막에는 CVE-2026-8280 — direct transfer CSV 파서의 DoS 취약점이 언급되지만, 제공된 본문이 해당 항목 중간에서 끝나 구체적인 영향 버전과 CVSS 점수는 확인할 수 없습니다.

자체 관리형 GitLab 운영자는 먼저 현재 버전을 확인하고 18.9.7, 18.10.6, 18.11.3 중 지원되는 최신 버전으로 업그레이드하는 것이 가장 안전합니다. 특히 외부에 노출된 API, 검색·분석 대시보드, OAuth 토큰, 파일 업로드 기능을 사용하는 환경은 패치 전까지 접근 통제를 강화해야 합니다.